
저자: w01f
버전: 1.0
목적: 안전하지 않은 NTLM/SMB 사용을 감사, 강화, 탐지하여 CVE-2025-50154와 같은 위험을 완화합니다.
심각도: 높음
유형: NTLM 자격 증명 유출 + 패치 우회(제로 클릭)
영향 대상: Windows 10/11, Windows Server
요약:
CVE-2025-50154는 Microsoft가 CVE-2025-24054에 대해 이전에 배포한 패치를 우회하는 취약점입니다. 이전 완화 조치가 적용된 상태에서도 악의적으로 조작된 파일이나 UNC 경로가 Windows 탐색기가 원격 리소스를 가져오도록 유도하고, 사용자 상호작용 없이 NTLM 인증을 시작(제로 클릭)하게 만들 수 있습니다.
이로 인해 다음과 같은 상황이 발생할 수 있습니다:
중요한 이유: 이 우회 사례는 공격자가 탐색기의 리소스 처리 과정을 통해 여전히 레거시 인증 경로를 악용할 수 있음을 보여줍니다. NTLM 및 SMB 클라이언트 동작을 강화하고, 탐색기에서 시작된 의심스러운 연결을 모니터링하는 것이 중요합니다.
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Audit -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -HoursBack 24 -ExportJson .\ntlm_audit.json
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Harden -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -SampleHosts "filesrv01.corp,10.0.5.20"
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Revert
다음은 CVE-2025-50154 악용 패턴과 관련될 수 있는 의심스러운 NTLM/SMB 사용을 식별하는 즉시 사용 가능한 탐지 쿼리입니다.
DeviceNetworkEvents
| where InitiatingProcessFileName =~ "explorer.exe"
| where RemotePort in (445, 139)
| where not(RemoteIP in ("10.0.0.0/8","172.16.0.0/12","192.168.0.0/16"))
| project Timestamp, DeviceName, RemoteIP, RemotePort, InitiatingProcessFileName
let lnk = DeviceFileEvents
| where FileName endswith ".lnk"
| where FolderPath has @"\Users\" and FolderPath has @"\Desktop";
let smb = DeviceNetworkEvents
| where RemotePort in (445,139)
| where InitiatingProcessFileName =~ "explorer.exe";
lnk
| join kind=innerunique (smb) on DeviceId
| where smb.Timestamp between (lnk.Timestamp .. lnk.Timestamp + 5m)
| project DeviceName, lnk.Timestamp, smb.Timestamp, FolderPath, RemoteIP
DeviceLogonEvents
| where LogonType == "Network"
| where AuthenticationPackage =~ "NTLM"
| summarize count() by DeviceName, RemoteIP, AccountUpn, bin(Timestamp, 10m)
| order by count_ desc
explorer.exe의 EID 3(NetworkConnect)..lnk 파일 생성에 대한 EID 11(FileCreate).이 툴킷은 교육 및 방어적 보안 목적으로만 제공됩니다.
변경 관리와 테스트 없이 프로덕션 환경에서 사용하지 마십시오.